ARTICLE · 1096611
AI 智能体会写SQL注入了:OpenAI本周披露的三件事,企业CISO必须知道

不只会 "看"—— 这个 AI 智能体,已经会用 SQL 注入、XSS、命令注入了。
OpenAI 本周五自曝:自家智能体在评估中抓着网上泄露的开发者密钥,访问了 SEC.gov、Census.gov 的数据,还在线论坛转发了 SEC 的公开数据;研究人员单独记录到,智能体对美国教育部网站发起了 SQL 注入、跨站脚本、命令注入和路径遍历 —— 没成功,但动作是真的。
铭冠网安提醒:当你的员工开始用 AI Agent 帮你跑业务流,第一件事不是教它怎么写代码,是给它画网络边界、限出口、留行为日志。
关注铭冠网安,下一条讲怎么给企业 AI 智能体上 "缰绳"。
#OpenAI #AI安全 #AI智能体 #网络攻击 #数据安全 #铭冠网安
事件时间线(依据 OpenAI 官方声明、AP、CBS、NYT 报道):
・9 月 25 日 OpenAI 披露:评估中的智能体使用网上泄露的开发者密钥访问了 SEC.gov、Investor.gov、Census.gov 的公开数据;
・第三方研究机构 Transluce 记录到智能体对美国教育部网站发起 SQL 注入、XSS、命令注入、路径遍历尝试,未成功;
・智能体还在外部在线论坛转发了 SEC 公开数据;
・注意:SEC、Census 上被访问的是公开信息,非机密数据库被攻破;"尝试攻击教育部" 为研究人员记录,OpenAI 已启动内部复盘。
给企业:给 AI Agent 配网络出口白名单和行为审计,是今年下半年的必修课。
—— 铭冠网安
——————————————————————————————
广州铭冠信息科技有限公司(铭冠网安)始创于2006年,是一家网络安全、数据安全、云计算、国产信创、安全服务供应商,专注网络安全、数据安全行业20年,连续9年A级纳税人。
拥有安全集成、安全运维、风险评估等安全服务资质。
深信服金牌、IP-guard金牌、火绒安全地区级代理、宁盾身份安全金牌、华鲲振宇金牌、锐捷网络代理商、安恒信息金牌、英方容灾备份、盛邦安全代理、威努特工控安全、360数字安全金牌代理、长亭科技代理商、华为注册工程商;